خدمات آدم‌برفی

نمونه کار‌ها

single-blog-tag
مقاله

سایت من هک شده؟ علائم هشدار و ۵ اقدام فوری بعد از هک شدن

avatar icon
کسری مرادی
clock icon
21 مرداد 1405
comment icon
0

اگر رفتار غیرعادی در سایت می‌بینید، گوگل هشدار «این سایت ممکن است به کاربران شما آسیب برساند» نمایش می‌دهد، یا هاست فعالیت مشکوک گزارش کرده، احتمال زیادی وجود دارد سایت شما هک شده باشد. در چنین شرایطی، سرعت واکنش اهمیت حیاتی دارد: ابتدا سایت را از دسترس عموم محدود کنید، تمام رمزهای عبور را عوض کنید، بدافزار و بک‌دور را کامل پاکسازی کنید، از یک نسخه پشتیبان تمیز بازیابی کنید و در نهایت با گوگل سرچ کنسول درخواست بازبینی بدهید. در ادامه هر یک از این مراحل و علائم هشدار اولیه را با جزئیات کامل بررسی می‌کنیم.

چطور بفهمیم سایت هک شده است؟ ۹ علامت هشدار

قبل از هر اقدامی، باید مطمئن شوید واقعاً با یک حمله هک روبه‌رو هستید، نه یک خطای فنی ساده. این نشانه‌ها معمولاً نشان‌دهنده نفوذ واقعی هستند:

  • هشدار «سایت ناامن» در گوگل یا مرورگر: وقتی گوگل یا کروم پیام «این سایت ممکن است هک شده باشد» یا «سایت ناامن» نمایش می‌دهد، معمولاً بدافزار یا محتوای مخرب شناسایی شده است.
  • کاهش ناگهانی و شدید ترافیک ارگانیک: افت شدید و بی‌دلیل بازدید از گوگل، به‌خصوص همراه با علائم دیگر، نشانه جدی حذف یا پنالتی‌شدن سایت است.
  • وجود کاربر مدیر (Admin) ناشناس: دیدن یک حساب کاربری با دسترسی مدیریتی که خودتان نساخته‌اید، یعنی مهاجم کنترل پنل را در دست دارد.
  • ریدایرکت خودکار به سایت‌های دیگر: بازدیدکنندگان (یا فقط بازدیدکنندگان موبایل) بدون اراده خودشان به سایت‌های تبلیغاتی یا مشکوک منتقل می‌شوند.
  • محتوای عجیب و ناخواسته در صفحات: لینک‌ها یا متن‌های تبلیغاتی (معمولاً دارویی، قمار یا محصولات جعلی) که خودتان اضافه نکرده‌اید.
  • فایل‌های ناشناس در هاست: فایل‌هایی با نام‌های عجیب یا مشابه فایل‌های اصلی وردپرس، در پوشه‌هایی مثل wp-content، که تاریخ ایجادشان با ویرایش‌های واقعی شما همخوانی ندارد.
  • کندشدن غیرعادی سایت یا مصرف بالای منابع هاست: اسکریپت‌های مخرب در پس‌زمینه معمولاً منابع سرور را برای فعالیت‌های خودشان (مثل ارسال اسپم یا استخراج ارز دیجیتال) مصرف می‌کنند.
  • غیرفعال‌شدن بازیابی رمز عبور: اگر ایمیل بازیابی رمز کار نمی‌کند یا به آدرس ناشناسی تغییر کرده، مهاجم احتمالاً تنظیمات حساب را دستکاری کرده است.
  • هشدار مستقیم از شرکت هاستینگ: بسیاری از هاست‌ها فعالیت مشکوک (مثل ارسال انبوه ایمیل اسپم) را شناسایی و به‌صورت خودکار سایت را محدود یا تعلیق می‌کنند.
سایت هک شده چه کار کنم

۵ اقدام فوری بعد از هک شدن سایت

به محض تایید هک شدن سایت، این ۵ مرحله باید به‌ترتیب و بدون تاخیر انجام شود. تاخیر در هر مرحله، فرصت بیشتری به مهاجم برای گسترش آسیب می‌دهد.

۱. سایت را موقتاً از دسترس عموم محدود کنید (قرنطینه)

قبل از هر کار دیگری، سایت را در حالت نگهداری (Maintenance Mode) قرار دهید یا موقتاً آفلاین کنید تا از آسیب بیشتر به بازدیدکنندگان و از ادامه فعالیت مهاجم جلوگیری شود. این کار همچنین از افت بیشتر اعتبار سایت در چشم گوگل در طول زمان پاکسازی جلوگیری می‌کند.

۲. تمام رمزهای عبور و کلیدهای امنیتی را عوض کنید

رمز عبور مدیر وردپرس، رمز پنل هاست، رمز دیتابیس، و کلیدهای امنیتی (Security Keys) وردپرس را بدون استثنا عوض کنید؛ حتی اگر مطمئن نیستید کدام‌یک لو رفته است. استفاده از رمزهای قوی و فعال‌سازی احراز هویت دو مرحله‌ای (2FA) در همین مرحله، از بازگشت سریع مهاجم جلوگیری می‌کند.

۳. بدافزار و بک‌دور را کامل شناسایی و پاکسازی کنید

فایل‌های مشکوک و تزریق‌شده، حساب‌های کاربری ناخواسته، و اسکریپت‌های زمان‌بندی‌شده مخرب باید کاملاً شناسایی و حذف شوند. نکته مهم: پاک‌کردن ظاهری علائم کافی نیست؛ اگر بک‌دور (راه نفوذ مخفی) پاک نشود، مهاجم می‌تواند به‌سرعت دوباره وارد سایت شود.

۴. از یک نسخه پشتیبان تمیز بازیابی یا هسته/افزونه‌ها را از منبع رسمی نصب کنید

اگر نسخه پشتیبان معتبر و قبل از تاریخ نفوذ دارید، بازیابی از آن سریع‌ترین و مطمئن‌ترین راه است. در غیر این صورت، هسته وردپرس، قالب و تمام افزونه‌ها را مستقیماً از منابع رسمی دوباره دانلود و جایگزین کنید، نه اینکه فقط فایل‌های مشکوک را تک‌تک حذف کنید.

۵. با گوگل سرچ کنسول درخواست بازبینی بدهید و علت نفوذ را ریشه‌یابی کنید

بعد از پاکسازی کامل، از طریق گزارش «مشکلات امنیتی» در گوگل سرچ کنسول درخواست بازبینی (Review Request) ثبت کنید تا هشدار «سایت ناامن» از نتایج جستجو حذف شود. همزمان، حتماً بررسی کنید مهاجم دقیقاً از چه راهی وارد شده (افزونه قدیمی، رمز ضعیف، آسیب‌پذیری قالب) تا همان راه بسته شود.

جدول خلاصه ۵ اقدام فوری

گاماقدامهدف اصلی
۱محدودکردن دسترسی موقت سایتجلوگیری از آسیب بیشتر به بازدیدکنندگان
۲تغییر تمام رمزها و کلیدهای امنیتیقطع دسترسی مهاجم به حساب‌ها
۳شناسایی و حذف بدافزار/بک‌دورپاکسازی کامل، نه فقط ظاهری
۴بازیابی از بکاپ تمیز یا نصب مجدد رسمیبازگشت به نسخه سالم و تاییدشده
۵درخواست بازبینی از گوگل سرچ کنسولحذف هشدار امنیتی از نتایج جستجو
سایت هک شده چه کار کنم

هزینه پاکسازی سایت هک‌شده چقدر است؟

هزینه رفع هک به شدت آلودگی، حجم سایت و اینکه آیا بکاپ تمیز و قابل‌استفاده وجود دارد یا نه بستگی دارد؛ پاکسازی یک آلودگی ساده معمولاً بسیار کم‌هزینه‌تر از بازسازی کامل سایتی است که مدت‌ها آلوده بوده و بکاپ سالمی هم ندارد. جزئیات کامل عوامل موثر بر هزینه‌های امنیتی و سئو را در مقاله هزینه سئو سایت در ایران چقدر است؟ هم می‌توانید بخوانید، چون افت رتبه ناشی از هک، مستقیماً روی هزینه بازگشت به رتبه قبلی هم اثر می‌گذارد.

چطور مطمئن شویم پاکسازی واقعاً کامل بوده است؟

یکی از رایج‌ترین اشتباهات بعد از هک، اعلام «پاکسازی کامل شد» فقط بر اساس ناپدید شدن علائم ظاهری (مثل حذف ریدایرکت یا محتوای مخرب) است، در حالی که بک‌دور همچنان در جایی از فایل‌های سایت باقی مانده. برای اطمینان واقعی از پاکسازی کامل، این موارد باید بررسی شود: اسکن کامل تمام فایل‌های هسته، قالب و افزونه‌ها با یک ابزار امنیتی معتبر (نه فقط بازبینی چشمی)، مقایسه فایل‌های فعلی با نسخه اصلی و تمیز همان افزونه/قالب از منبع رسمی، بررسی جدول‌های دیتابیس برای کدهای تزریق‌شده مخفی، و کنترل دوباره لیست کامل کاربران و دسترسی‌های ادمین. تا زمانی که همه این موارد تایید نشده، نباید سایت را کاملاً امن فرض کرد.

چطور می‌فهمیم دقیقاً از کجا هک شدیم؟

ریشه‌یابی علت نفوذ، شاید مهم‌ترین و اغلب نادیده‌گرفته‌شده‌ترین مرحله است؛ چون بدون آن، حتی بعد از پاکسازی کامل، همان مسیر برای حمله بعدی باز می‌ماند. رایج‌ترین راه‌های نفوذ عبارتند از: افزونه یا قالب قدیمی و به‌روزرسانی‌نشده با آسیب‌پذیری شناخته‌شده، رمز عبور ضعیف یا تکراری با سایت‌های دیگر، دانلود افزونه/قالب نال‌شده (Nulled) از منابع غیررسمی، و دسترسی FTP یا هاست ناامن. بررسی لاگ‌های سرور و تاریخ دقیق ایجاد فایل‌های مشکوک، معمولاً سرنخ روشنی از نقطه ورود مهاجم به دست می‌دهد.

بعد از رفع هک، سایت چقدر طول می‌کشد در گوگل بازیابی شود؟

بعد از پاکسازی کامل و ثبت درخواست بازبینی در سرچ کنسول، گوگل معمولاً چند روز تا حداکثر چند هفته زمان می‌برد تا سایت را دوباره بررسی و هشدار امنیتی را حذف کند. اما بازگشت کامل رتبه و ترافیک ارگانیک به سطح قبل از هک، ممکن است بسته به شدت آسیب و مدت‌زمانی که سایت آلوده بوده، از چند هفته تا چند ماه طول بکشد؛ به همین دلیل، هرچه واکنش اولیه سریع‌تر باشد، بازه بازیابی هم کوتاه‌تر خواهد بود.

چطور از تکرار هک شدن جلوگیری کنیم؟

پیشگیری همیشه ارزان‌تر و کم‌دردسرتر از پاکسازی بعد از حادثه است. اصول کلی امنیت سایت (به‌روزرسانی مستمر، رمزهای قوی، پشتیبان‌گیری منظم، افزونه امنیتی معتبر) را در مقاله امنیت سایت چیست؟ ۱۲ راهکار طلایی جلوگیری از هک به‌طور کامل بررسی کرده‌ایم؛ رعایت آن راهکارها بلافاصله بعد از پاکسازی، مهم‌ترین قدم برای جلوگیری از تکرار همین اتفاق است.

بعد از هک شدن، به چه کسانی باید اطلاع بدهیم؟

بسته به نوع سایت و داده‌هایی که ذخیره می‌کند، اطلاع‌رسانی شفاف می‌تواند از آسیب بیشتر به اعتبار کسب‌وکار جلوگیری کند. اگر سایت اطلاعات کاربری، پرداخت یا سفارش مشتریان را ذخیره می‌کند، اطلاع‌رسانی به کاربران (حتی به‌صورت خلاصه و بدون ایجاد وحشت غیرضروری) و توصیه به تغییر رمز عبورشان، هم یک اقدام مسئولانه است و هم از عواقب حقوقی احتمالی جلوگیری می‌کند. همچنین اگر سایت روی هاست اشتراکی است، حتماً به پشتیبانی هاست هم اطلاع دهید؛ چون آلودگی می‌تواند به سایت‌های دیگر روی همان سرور هم سرایت کند.

سایت هک شده چه کار کنم

چه زمانی باید حتماً کمک متخصص بگیرید؟

اگر دانش فنی کافی برای شناسایی دقیق بدافزار و بک‌دور ندارید، اگر سایت شما اطلاعات حساس کاربران (مثل اطلاعات پرداخت یا سلامت) را ذخیره می‌کند، یا اگر بعد از تلاش برای پاکسازی همچنان علائم هک ادامه دارد، بهتر است بلافاصله با یک تیم متخصص امنیت تماس بگیرید. تلاش‌های ناقص برای پاکسازی، گاهی نه‌تنها مشکل را حل نمی‌کند، بلکه با پاک‌کردن سرنخ‌های مهم، ریشه‌یابی دقیق حمله را هم سخت‌تر می‌کند.

خدمات امنیت سایت آدم‌برفی

تیم آدم‌برفی خدمات امنیت سایت را از پاکسازی اضطراری سایت‌های هک‌شده تا استقرار راهکارهای پیشگیرانه بلندمدت ارائه می‌دهد، با واکنش سریع برای محدودکردن آسیب و ریشه‌یابی دقیق علت نفوذ.

در صورت مشاهده هرکدام از علائم بالا، برای دریافت کمک فوری با شماره ۰۲۱۹۱۳۰۲۳۲۲ تماس بگیرید.

جمع‌بندی

هک شدن سایت یک بحران قابل‌مدیریت است، به شرطی که واکنش سریع و طبق یک روال مشخص باشد: محدودکردن دسترسی، تغییر کامل رمزها، پاکسازی بدافزار، بازیابی از منبع تمیز، و درخواست بازبینی از گوگل. مهم‌تر از پاکسازی سریع، ریشه‌یابی دقیق علت نفوذ و اجرای اصولی راهکارهای پیشگیرانه است تا این تجربه دوباره تکرار نشود.

سوالات متداول درباره هک شدن سایت

اولین کاری که بعد از فهمیدن هک شدن سایت باید انجام دهم چیست؟

اولین اقدام، محدودکردن دسترسی عمومی به سایت (حالت نگهداری یا آفلاین موقت) است تا از آسیب بیشتر به بازدیدکنندگان و ادامه فعالیت مهاجم جلوگیری شود، سپس بلافاصله تمام رمزهای عبور عوض شوند.

آیا نصب مجدد وردپرس به‌تنهایی هک را برطرف می‌کند؟

نه لزوماً. اگر بک‌دور در فایل‌های آپلود، دیتابیس یا افزونه/قالب باقی بماند، نصب مجدد هسته وردپرس به‌تنهایی کافی نیست و مهاجم می‌تواند دوباره نفوذ کند.

چطور بفهمیم گوگل هشدار امنیتی سایت را برداشته است؟

بعد از ثبت درخواست بازبینی در گوگل سرچ کنسول و تایید پاکسازی کامل، گوگل معمولاً طی چند روز تا چند هفته ایمیل تاییدیه رفع مشکل ارسال و هشدار را از نتایج جستجو حذف می‌کند.

چطور از هک شدن دوباره سایت جلوگیری کنیم؟

به‌روزرسانی مستمر هسته/افزونه/قالب، استفاده از رمزهای قوی و احراز هویت دو مرحله‌ای، پشتیبان‌گیری منظم و نصب فقط از منابع رسمی، مهم‌ترین اقدامات پیشگیرانه بعد از پاکسازی هستند.

کسری مرادی

نویسنده

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *